Уразливість підвищення привілеїв у плагіні AcyMailing для WordPress
Виявлено критичну уразливість у плагіні AcyMailing для WordPress, що дозволяє підвищення привілеїв і несанкціонований доступ до адміністративних функцій.
- CVSS
- 8.8 HIGH
- EPSS
- 35.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AcyMailing для WordPress версій від 9.11.0 до 10.8.1 включно має уразливість підвищення привілеїв через відсутність перевірки прав у AJAX-обробнику wp_ajax_acymailing_router. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище отримувати права адміністратора.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до адміністративних функцій сайту, включно з керуванням конфігурацією та автовходом. Зловмисники можуть створювати шкідливих користувачів і отримувати повний контроль над сайтом, що ставить під загрозу цілісність і безпеку веб-ресурсу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна AcyMailing від офіційного розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту до потенційних атак.